Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Gerenciar certificados de segurança no StorageGRID

Os certificados de segurança são pequenos arquivos de dados usados para criar conexões seguras e confiáveis entre os componentes do StorageGRID e entre os componentes do StorageGRID e sistemas externos.

StorageGRID utiliza dois tipos de certificados de segurança:

  • Os certificados de servidor são necessários quando você usa conexões HTTPS. Os certificados de servidor são usados para estabelecer conexões seguras entre clientes e servidores, autenticando a identidade de um servidor para seus clientes e fornecendo um caminho de comunicação seguro para os dados. O servidor e o cliente possuem cada um uma cópia do certificado.

  • Certificados de cliente autenticam a identidade de um cliente ou usuário no servidor, proporcionando uma autenticação mais segura do que apenas senhas. Certificados de cliente não criptografam dados.

Quando um cliente se conecta ao servidor usando HTTPS, o servidor responde com o certificado do servidor, que contém uma chave pública. O cliente compara a assinatura do servidor com a assinatura em sua cópia do certificado. Se as assinaturas coincidirem, o cliente inicia uma sessão com o servidor usando a mesma chave pública.

StorageGRID funciona como servidor para algumas conexões (como o endpoint do balanceador de carga) ou como cliente para outras conexões (como o serviço de replicação CloudMirror).

Certificado CA padrão do Grid

StorageGRID possui uma autoridade de certificação (CA) incorporada que gera um certificado interno do Grid CA durante a instalação do sistema. O certificado Grid CA é usado, por padrão, para proteger o tráfego interno do StorageGRID. Uma autoridade de certificação (CA) externa pode emitir certificados personalizados que estejam totalmente em conformidade com as políticas de segurança da informação da sua organização.

Use o certificado da Autoridade Certificadora (CA) do Grid para ambientes que não sejam de produção. Para produção, use certificados personalizados assinados por uma autoridade certificadora externa. Conexões não seguras sem certificado são suportadas, mas não recomendadas.

  • Os certificados de CA personalizados não removem os certificados internos; no entanto, os certificados personalizados devem ser aqueles especificados para verificar as conexões do servidor.

  • Todos os certificados personalizados devem atender aos "Diretrizes de reforço do sistema para certificados de servidor".

  • StorageGRID suporta o agrupamento de certificados de uma CA em um único arquivo (conhecido como pacote de certificados de CA).

Observação StorageGRID também inclui certificados de CA do sistema operacional que são os mesmos em todos os grids. Em ambientes de produção, certifique-se de especificar um certificado personalizado assinado por uma autoridade de certificação externa no lugar do certificado de CA do sistema operacional.

As variantes dos tipos de certificado de servidor e cliente são implementadas de várias maneiras. Você deve ter todos os certificados necessários para a sua configuração específica do StorageGRID prontos antes de configurar o sistema.

Certificados de segurança de acesso

Você pode acessar informações sobre todos os certificados do StorageGRID em um único local, juntamente com links para o fluxo de trabalho de configuração de cada certificado.

Passos
  1. No Grid Manager, selecione Configuração > Segurança > Certificados.

    Página de certificados

  2. Selecione uma aba na página Certificados para obter informações sobre cada categoria de certificado e acessar as configurações do certificado. Você pode acessar uma aba se tiver o "permissão apropriada".

    • Global: protege o acesso ao StorageGRID a partir de navegadores web e clientes de API externos.

    • Grid CA: protege o tráfego interno do StorageGRID.

    • Cliente: Garante a segurança das conexões entre clientes externos e o banco de dados StorageGRID Prometheus.

    • Pontos de extremidade do balanceador de carga: Garante a segurança das conexões entre os clientes S3 e o Load Balancer do StorageGRID.

    • Inquilinos: Garante conexões seguras com servidores de federação de identidade ou de endpoints de serviço de plataforma para recursos de storage.

    • Outros: Protege as conexões StorageGRID que exigem certificados específicos.

      Cada aba é descrita abaixo com links para detalhes adicionais do certificado.

    Global

    Os certificados globais protegem o acesso ao StorageGRID a partir de navegadores web e clientes externos da API S3. Dois certificados globais são gerados inicialmente pela autoridade de certificação do StorageGRID durante a instalação. A melhor prática para um ambiente de produção é usar certificados personalizados assinados por uma autoridade de certificação externa.

    • Certificado da interface de gerenciamento: Protege as conexões do navegador web do cliente com as interfaces de gerenciamento do StorageGRID.

    • Certificado da API S3: Protege as conexões da API do cliente com os Nós de Armazenamento, Nós de Administração e Nós de Gateway, que os aplicativos cliente do S3 usam para fazer upload e download de dados de objetos.

    As informações sobre os certificados globais instalados incluem:

    • Nome: Nome do certificado com link para gerenciar o certificado.

    • Descrição

    • Tipo: Personalizado ou padrão. + Você deve sempre usar um certificado personalizado para melhorar a segurança da grid.

    • Data de expiração: Se estiver usando o certificado padrão, nenhuma data de expiração é exibida.

    Você pode:

    Grid CA

    O Certificado CA da Grid gerado pela autoridade de certificação do StorageGRID durante a instalação do StorageGRID protege todo o tráfego interno do StorageGRID.

    As informações do certificado incluem a data de expiração do certificado e o conteúdo do certificado.

    Você pode "Copie ou faça o download do certificado Grid CA", mas não pode mudar.

    Cliente

    Certificados de cliente, gerados por uma autoridade de certificação externa, protegem as conexões entre ferramentas de monitoramento externas e o banco de dados StorageGRID Prometheus.

    A tabela de certificados possui uma linha para cada certificado de cliente configurado e indica se o certificado pode ser usado para acesso ao banco de dados Prometheus, juntamente com a data de expiração do certificado.

    Você pode:

    Pontos de extremidade do balanceador de carga

    Certificados de endpoint do balanceador de carga Proteja as conexões entre os clientes S3 e o serviço StorageGRID Load Balancer nos nós de gateway e nos nós de administração.

    A tabela de endpoints do balanceador de carga possui uma linha para cada endpoint de balanceador de carga configurado e indica se o certificado global da API S3 ou um certificado de endpoint de balanceador de carga personalizado está sendo usado para o endpoint. A data de expiração de cada certificado também é exibida.

    Observação As alterações em um certificado de endpoint podem levar até 15 minutos para serem aplicadas a todos os nós.

    Você pode:

    Outro

    StorageGRID utiliza outros certificados de segurança para fins específicos. Esses certificados estão listados por seu nome funcional. Outros certificados de segurança incluem:

    As informações indicam o tipo de certificado que uma função utiliza e as datas de expiração dos certificados de servidor e cliente, quando aplicável. Selecionar o nome de uma função abre uma aba do navegador onde você pode visualizar e editar os detalhes do certificado.

    Observação Você só pode visualizar e acessar informações de outros certificados se tiver o "permissão apropriada".

    Você pode:

Detalhes do certificado de segurança

Cada tipo de certificado de segurança é descrito abaixo, com links para as instruções de implementação.

Certificado da interface de gerenciamento

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão entre os navegadores web do cliente e a interface de gerenciamento do StorageGRID, permitindo que você acesse o Grid Manager e o Tenant Manager sem avisos de segurança.

Este certificado também autentica as conexões da Grid Management API e da Tenant Management API.

Você pode usar o certificado padrão criado durante a instalação ou carregar um certificado personalizado.

Em Configuração > Segurança > Certificados, selecione a guia Global e, em seguida, selecione Certificado da interface de gerenciamento

Certificado da API S3

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica conexões seguras de clientes S3 a um nó de armazenamento e a endpoints de balanceamento de carga (opcional).

Configuração > Segurança > Certificados, selecione a guia Global e, em seguida, selecione S3 API certificate

Certificado CA da Grid

Certificado de cliente administrador

Tipo de certificado Descrição Localização de navegação Detalhes

Cliente

Instalado em cada cliente, permitindo que StorageGRID autentique o acesso de clientes externos.

  • Permite que clientes externos autorizados acessem o banco de dados StorageGRID Prometheus.

  • Permite o monitoramento seguro do StorageGRID usando ferramentas externas.

Configuração > Segurança > Certificados e então selecione a guia Cliente

Certificado de endpoint do balanceador de carga

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão entre clientes S3 e o serviço StorageGRID Load Balancer nos nós de gateway e nós de administração. Você pode carregar ou gerar um certificado de balanceador de carga ao configurar um endpoint de balanceador de carga. Os aplicativos cliente usam o certificado do balanceador de carga ao se conectarem ao StorageGRID para salvar e recuperar dados de objetos.

Você também pode usar uma versão personalizada do Certificado da API S3 certificado global para autenticar conexões com o serviço de Load Balancer. Se o certificado global for usado para autenticar conexões com o Load Balancer, você não precisa carregar ou gerar um certificado separado para cada endpoint do Load Balancer.

Nota: O certificado usado para autenticação do balanceador de carga é o certificado mais utilizado durante a operação normal do StorageGRID.

Configuração > Rede > Pontos de extremidade do balanceador de carga

Certificado de endpoint do Cloud Storage Pool

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão de um StorageGRID Cloud Storage Pool para um local de armazenamento externo, como S3 Glacier ou Microsoft Azure Blob storage. É necessário um certificado diferente para cada tipo de provedor de nuvem.

ILM > Pools de armazenamento

Certificado de notificação de alerta por e-mail

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor e cliente

Autentica a conexão entre um servidor de e-mail SMTP e StorageGRID usado para notificações de alerta.

  • Se a comunicação com o servidor SMTP exigir Segurança da Camada de Transporte (TLS), você deve especificar o certificado da Autoridade Certificadora (CA) do servidor de e-mail.

  • Especifique um certificado de cliente somente se o servidor de e-mail SMTP exigir certificados de cliente para autenticação.

Alertas > Configuração de e-mail

Certificado de servidor syslog externo

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão TLS ou RELP/TLS entre um servidor syslog externo que registra eventos no StorageGRID.

Nota: Não é necessário um certificado de servidor syslog externo para conexões TCP, RELP/TCP e UDP com um servidor syslog externo.

Configuração > Monitoramento > Servidor de auditoria e syslog

Certificado de conexão de federação de grid

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor e cliente

Autenticar e criptografar informações enviadas entre o sistema StorageGRID atual e outra grade em uma conexão de federação de grades.

Configuração > Sistema > Grid federation

Certificado de federação de identidade

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão entre StorageGRID e um provedor de identidade externo, como Active Directory, OpenLDAP ou Oracle Directory Server. Usado para federação de identidades, que permite que grupos de administradores e usuários sejam gerenciados por um sistema externo.

Configuração > Controle de acesso > Federação de identidades

Certificado do servidor de gerenciamento de chaves (KMS)

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor e cliente

Autentica a conexão entre StorageGRID e um servidor de gerenciamento de chaves externo (KMS), que fornece chaves de criptografia para os nós do dispositivo StorageGRID.

Configuração > Segurança > Servidor de gerenciamento de chaves

Certificado de endpoint de serviços de plataforma

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão do serviço da plataforma StorageGRID com um recurso de armazenamento S3.

Gerenciador de Locatários > ARMAZENAMENTO (S3) > Pontos de extremidade de serviços da plataforma

Certificado de single sign-on (SSO)

Tipo de certificado Descrição Localização de navegação Detalhes

Servidor

Autentica a conexão entre serviços de federação de identidade, como Active Directory Federation Services (AD FS), e StorageGRID que são usados para solicitações de logon único (SSO).

Configuração > Controle de acesso > Autenticação única

Exemplos de certificados

Exemplo 1: serviço de balanceador de carga

Neste exemplo, StorageGRID atua como o servidor.

  1. Você configura um endpoint de balanceador de carga e carrega ou gera um certificado de servidor no StorageGRID.

  2. Você configura uma conexão de cliente S3 com o endpoint do balanceador de carga e carrega o mesmo certificado no cliente.

  3. Quando o cliente deseja salvar ou recuperar dados, ele se conecta ao endpoint do balanceador de carga usando HTTPS.

  4. StorageGRID responde com o certificado do servidor, que contém uma chave pública, e com uma assinatura baseada na chave privada.

  5. O cliente compara a assinatura do servidor com a assinatura em sua cópia do certificado. Se as assinaturas coincidirem, o cliente inicia uma sessão usando a mesma chave pública.

  6. O cliente envia dados de objetos para StorageGRID.

Exemplo 2: servidor externo de gerenciamento de chaves (KMS)

Neste exemplo, StorageGRID atua como o cliente.

  1. Utilizando um software externo de Key Management Server, você configura o StorageGRID como um cliente KMS e obtém um certificado de servidor assinado por uma autoridade certificadora (CA), um certificado de cliente público e a chave privada para o certificado de cliente.

  2. Utilizando o Grid Manager, você configura um servidor KMS e faz upload dos certificados do servidor e do cliente, além da chave privada do cliente.

  3. Quando um nó do StorageGRID precisa de uma chave de criptografia, ele faz uma solicitação ao servidor KMS que inclui dados do certificado e uma assinatura baseada na chave privada.

  4. O servidor KMS valida a assinatura do certificado e decide que pode confiar no StorageGRID.

  5. O servidor KMS responde usando a conexão validada.